分享文章
FireEye公布SolarWinds黑客技术细节 提供免费检测工具
安全
2021-01-21 22:58
声明:该文章由作者(ྀི果儿)发表,转载此文章须经作者同意并请附上出处(0XUCN)及本页链接。。
在本周三发布的最新白皮书中,FireEye警告说,SolarWinds供应链攻击中,黑客(美国情报服务和计算机安全机构认定是俄罗斯国家黑客组织)专门针对两类人:能够访问高级信息的人和系统管理员。

该报告介绍了黑客使用的四种“主要技术”:
- 窃取Active Directory联合身份验证服务(AD FS)令牌签名证书,并使用它为任意用户伪造令牌,从而绕过各种身份验证要求。
- 在Azure AD中修改或添加受信任的域,以添加由攻击者控制的新的联合身份提供程序(IdP)在网络上创建后门。
- 入侵与Microsoft 365同步的高特权本地用户账户(例如,全局管理员或应用程序管理员)。
- 通过添加新的应用程序或服务主体账户来对现有的Microsoft 365应用程序进行后门操作,以便使用分配给该应用程序的合法权限,例如能够读取电子邮件,以任意用户身份发送电子邮件、访问用户日历等。
至于缓解措施,FireEye广泛建议,审查所有系统管理员账户,特别是查看是否有任何“已配置或添加到特定服务主体的账户”并删除它们,然后搜索可疑的应用程序凭据并将其删除。该公司还在GitHub上发布了一个名为“Azure AD调查器”的免费检测工具(https://github.com/fireeye/Mandiant-Azure-AD-Investigator),该工具能够检测企业网络是否被SolarWinds Orion的后门软件入侵。
参考资料
Remediation and Hardening Strategies for Microsoft 365 to Defend Against UNC2452:
https://www.fireeye.com/content/dam/collateral/en/wp-m-unc2452.pdf

[超站]友情链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
排名
热点
搜索指数
- 1 “十五五”规划建议发布 7904388
- 2 “你们都是大人了 别再哭了” 7808950
- 3 女子花283万买翡翠原石 到货后傻眼 7713030
- 4 “十五五”这项任务排首位 7616848
- 5 四川自考最小考生仅9岁 官方回应 7522665
- 6 购买10年重疾险遭拒赔?保险公司回应 7424007
- 7 女子体验沙滩车侧翻18根肋骨断裂 7327713
- 8 睡前吃宵夜vs饿肚子睡觉 谁危害更大 7237776
- 9 炒黄金期货赚14亿辞职?当事人否认 7142566
- 10 泽连斯基:准备与俄罗斯再打两三年 7048373








